Microsoft 365 sem SMS: por que empresas precisam se preparar agora para as passkeys
A forma como usuários acessam o Microsoft 365 está entrando em uma nova fase. A partir de 1º de setembro de 2026, a Microsoft começará a tornar as passkeys a experiência padrão de autenticação para usuários do Microsoft Entra ID que ainda estão habilitados para autenticação por SMS ou chamada de voz.
A mudança não significa que o SMS deixará de funcionar imediatamente em setembro. Esse primeiro estágio inicia a migração: usuários elegíveis passam a ser habilitados para passkeys e podem receber solicitações para registrar um novo método de autenticação.
A segunda data é ainda mais importante: em 1º de fevereiro de 2027, a Microsoft deixará de fornecer diretamente o serviço de SMS e voz utilizado para autenticação no Entra ID. Empresas que continuarem dependendo exclusivamente desses métodos precisarão migrar seus usuários para alternativas mais seguras ou adotar um provedor de telecomunicações compatível.
Para empresas médias que utilizam Microsoft 365, essa mudança merece planejamento. Não se trata apenas de substituir uma forma de receber códigos. É uma evolução na estratégia de segurança de identidade da Microsoft e pode afetar usuários, suporte técnico, políticas de acesso e procedimentos de recuperação de contas.
Por que a Microsoft está deixando SMS e chamadas de voz?
Durante muitos anos, receber um código por SMS foi considerado uma maneira prática de adicionar uma segunda etapa de autenticação à senha.
O problema é que SMS e chamadas de voz continuam sujeitos a diferentes formas de ataque. Golpes de phishing podem induzir o usuário a informar códigos temporários. Há também riscos relacionados a engenharia social, comprometimento de linhas telefônicas e técnicas usadas para interceptar ou retransmitir credenciais.
Por isso, a estratégia atual da Microsoft prioriza métodos considerados resistentes a phishing.
Entre eles estão:
- passkeys baseadas em FIDO2;
- Windows Hello for Business;
- chaves físicas de segurança FIDO2;
- passkeys armazenadas no Microsoft Authenticator;
- passkeys sincronizadas em plataformas compatíveis;
- autenticação baseada em certificados, quando adequada ao ambiente.
A mudança representa uma evolução importante: em vez de pedir ao usuário um segredo que pode ser digitado em um site falso, a autenticação passa a utilizar mecanismos criptográficos vinculados ao serviço correto.
O que é uma passkey?
Uma passkey é uma credencial de autenticação baseada no padrão FIDO. Em vez de depender de uma senha ou de um código recebido por SMS, ela utiliza criptografia de chave pública.
De forma simplificada, existe uma chave privada protegida no dispositivo do usuário e uma chave pública registrada no serviço que será acessado.
Durante o login, o usuário confirma sua identidade localmente por meio de biometria, PIN ou outro mecanismo protegido pelo dispositivo. A chave privada não precisa ser transmitida ao serviço.
Isso dificulta significativamente ataques de phishing porque a credencial é vinculada ao serviço para o qual foi criada.
Na prática, o que muda para o usuário?
Em vez de:
- digitar usuário e senha;
- esperar um SMS;
- copiar um código;
- informar o código no navegador;
o usuário pode confirmar o acesso utilizando o próprio dispositivo, biometria, PIN ou uma chave de segurança compatível.
Depois de corretamente implantado, o processo pode ser simultaneamente mais seguro e mais simples.
As duas datas que administradores do Microsoft 365 precisam conhecer
1º de setembro de 2026
Usuários habilitados para SMS ou voz na política de métodos de autenticação do Microsoft Entra ID passam a ser automaticamente habilitados para passkeys.
A campanha de registro também poderá colocar esses usuários no processo de adoção do novo método.
Portanto, setembro não representa o desligamento imediato do SMS. Representa o início efetivo da transição automática.
1º de fevereiro de 2027
Nesta data, a Microsoft encerrará o fornecimento nativo de SMS e chamadas de voz para autenticação no Entra ID.
Usuários cujo único método disponível seja SMS ou voz precisarão registrar uma passkey para continuar acessando suas contas, caso a organização não tenha adotado outro método compatível ou contratado um provedor de telecomunicações gerenciado.
Segundo a Microsoft, essa etapa não poderá ser simplesmente ignorada pelo administrador do tenant.
Por que empresas médias devem começar a preparação agora?
Em uma pequena organização com poucos usuários, alterar um método de autenticação pode parecer simples. Em uma empresa média, o cenário é diferente.
Pode haver dezenas ou centenas de contas, usuários externos, gestores, colaboradores remotos, celulares corporativos e pessoais, contas administrativas e diferentes modelos de dispositivo.
Uma mudança feita sem planejamento pode aumentar significativamente a demanda do suporte.
Alguns exemplos:
- usuários que não sabem registrar uma passkey;
- colaboradores sem dispositivo compatível;
- celulares antigos ou não gerenciados;
- usuários que trocam de aparelho durante a migração;
- contas administrativas que exigem controles mais rigorosos;
- procedimentos de recuperação de conta desatualizados;
- usuários remotos que precisam de suporte no momento do registro;
- políticas de Acesso Condicional que precisam ser revisadas.
A recomendação mais segura é tratar a mudança como um pequeno projeto de identidade, e não apenas como uma mensagem enviada aos funcionários na véspera da alteração.
O primeiro passo: descobrir quem ainda utiliza SMS ou voz
Antes de implantar qualquer mudança, a empresa precisa responder uma pergunta simples:
Quantos usuários ainda dependem de SMS ou chamada de voz para autenticação?
O Microsoft Entra ID possui relatórios de atividade dos métodos de autenticação que podem ajudar os administradores a identificar quais métodos estão registrados e utilizados pelos usuários.
Esse levantamento permite dividir a migração em grupos.
Por exemplo:
- usuários que já utilizam métodos resistentes a phishing;
- usuários que possuem Microsoft Authenticator;
- usuários dependentes de SMS;
- usuários dependentes de chamada de voz;
- contas administrativas;
- usuários que necessitam de tratamento especial.
Sem esse inventário, a empresa corre o risco de descobrir os casos problemáticos apenas durante a migração.
Passkey não significa uma única tecnologia
Outra decisão importante é definir qual tipo de passkey será adotado.
O Microsoft Entra ID suporta diferentes abordagens, e a escolha deve considerar o perfil dos usuários e o nível de risco.
Passkeys sincronizadas
Podem ser apropriadas para muitos usuários comuns e oferecem uma experiência semelhante àquela já utilizada em dispositivos modernos.
Passkeys no Microsoft Authenticator
Podem integrar a autenticação ao aplicativo já utilizado por muitas organizações para MFA.
Chaves físicas FIDO2
Dispositivos físicos de segurança podem ser interessantes para administradores, executivos ou usuários com acesso a informações especialmente sensíveis.
Windows Hello for Business
Em ambientes Windows corporativos gerenciados, o Windows Hello for Business pode fazer parte de uma estratégia mais abrangente de autenticação sem senha e resistente a phishing.
Não existe necessariamente uma única resposta adequada para todos os usuários. Uma empresa pode adotar diferentes métodos conforme função, dispositivo e criticidade do acesso.
MFA não está desaparecendo
Uma possível interpretação equivocada dessa mudança é imaginar que a Microsoft esteja eliminando a autenticação multifator.
O movimento ocorre justamente na direção oposta: a intenção é substituir formas de MFA mais vulneráveis por métodos mais robustos.
Uma passkey pode combinar a posse do dispositivo com biometria ou PIN local, fornecendo autenticação forte sem exigir que o usuário digite um código recebido por outro canal.
Portanto, a discussão não é “MFA ou passkey”. A passkey pode ser justamente o método utilizado para atender a requisitos de autenticação forte.
Contas administrativas merecem atenção especial
A migração também é uma boa oportunidade para revisar como administradores acessam o Microsoft 365 e o Microsoft Entra ID.
Contas com privilégios elevados representam um risco maior porque podem alterar usuários, políticas, permissões e configurações de segurança.
Para essas contas, a empresa pode avaliar medidas adicionais, como:
- passkeys vinculadas ao dispositivo;
- chaves físicas FIDO2;
- Windows Hello for Business;
- contas administrativas separadas da conta usada no dia a dia;
- políticas específicas de Acesso Condicional;
- limitação de privilégios;
- monitoramento de logins e atividades administrativas.
O objetivo é evitar que uma conta privilegiada permaneça protegida por um método de autenticação mais fraco do que o necessário.
O papel do Acesso Condicional
Empresas que possuem licenciamento adequado do Microsoft Entra podem combinar métodos de autenticação modernos com políticas de Acesso Condicional.
Isso permite aplicar regras com base em fatores como:
- usuário;
- grupo;
- aplicação;
- localização;
- tipo de dispositivo;
- nível de risco;
- força do método de autenticação.
Assim, a migração para passkeys pode fazer parte de uma revisão mais ampla da estratégia de segurança de identidade.
Riscos de deixar a migração para a última hora
Aumento repentino de chamados
Se muitos usuários forem solicitados a registrar novos métodos ao mesmo tempo, o suporte poderá receber um volume elevado de dúvidas.
Problemas de acesso
Usuários que chegarem a fevereiro de 2027 dependendo apenas de SMS ou voz podem encontrar um processo bloqueante de registro antes de continuar usando suas contas.
Métodos inadequados para usuários críticos
Sem planejamento, administradores e usuários privilegiados podem acabar utilizando a mesma estratégia definida para usuários comuns, apesar de possuírem riscos diferentes.
Falhas nos processos de recuperação
Troca de celular, perda de dispositivo ou saída de funcionário são situações que precisam ser previstas.
Uma estratégia de autenticação só é completa quando a empresa também sabe como recuperar o acesso de forma segura.
Checklist para preparar o Microsoft 365 para passkeys
- Identifique usuários que ainda utilizam SMS ou voz.
- Revise a política de métodos de autenticação no Microsoft Entra ID.
- Defina quais tipos de passkey serão permitidos.
- Separe usuários comuns, administradores e grupos especiais.
- Faça um projeto piloto com um grupo pequeno.
- Valide Windows, macOS, Android e iOS utilizados pela empresa.
- Revise políticas de Acesso Condicional.
- Defina procedimentos para perda ou substituição de dispositivos.
- Prepare documentação simples para os usuários.
- Treine o service desk antes de ampliar a implantação.
- Monitore a evolução dos registros.
- Reduza gradualmente a dependência de SMS e voz.
- Garanta que usuários críticos tenham alternativas de recuperação adequadas.
- Conclua a migração com antecedência em relação a 1º de fevereiro de 2027.
Como um MSP pode ajudar nessa transição
Para empresas médias, a mudança para passkeys envolve identidade, segurança, suporte aos usuários e administração do Microsoft 365.
Um MSP pode ajudar a transformar essa alteração em um processo controlado.
Entre as atividades possíveis estão:
- levantamento dos métodos de autenticação existentes;
- revisão das configurações do Microsoft Entra ID;
- planejamento da implantação de passkeys;
- definição de grupos piloto;
- revisão de MFA e Acesso Condicional;
- implantação de Windows Hello for Business quando aplicável;
- avaliação de chaves FIDO2 para usuários privilegiados;
- documentação do processo;
- comunicação e orientação aos usuários;
- suporte durante a migração;
- monitoramento dos registros e problemas de autenticação;
- revisão das políticas de recuperação de contas.
Como a Freestore IT Solutions pode apoiar sua empresa
A Freestore IT Solutions atua como MSP em Curitiba, Paraná, apoiando empresas na administração, segurança e evolução de seus ambientes de tecnologia.
Para organizações que utilizam Microsoft 365, a mudança anunciada pela Microsoft é uma oportunidade para revisar não apenas o uso de SMS, mas toda a estratégia de identidade e autenticação.
Diagnóstico do ambiente Microsoft 365
Levantamento de usuários, métodos de autenticação, contas administrativas e configurações relevantes do Microsoft Entra ID.
Planejamento da migração
Definição de grupos, métodos adequados, projeto piloto, cronograma e procedimentos para reduzir impacto sobre os usuários.
Segurança de identidade
Revisão de MFA, privilégios administrativos, Acesso Condicional e outras configurações destinadas a reduzir o risco de comprometimento de contas.
Suporte aos usuários
Orientação para registro, uso e recuperação das novas credenciais, reduzindo dificuldades durante a adoção.
Gestão contínua
A autenticação não deve ser tratada como uma configuração realizada uma única vez. Usuários, dispositivos e riscos mudam continuamente e precisam ser administrados ao longo do tempo.
Conclusão
A transição da Microsoft de SMS e voz para passkeys representa mais do que uma alteração na tela de login.
É mais uma etapa na mudança da segurança corporativa em direção a métodos de autenticação resistentes a phishing e menos dependentes de senhas e códigos temporários.
Para empresas médias, o melhor momento para começar essa preparação é antes que a mudança chegue aos usuários.
Inventariar métodos atuais, testar passkeys, revisar contas administrativas, atualizar procedimentos de suporte e preparar os colaboradores pode evitar dificuldades futuras.
A data de 1º de setembro de 2026 inicia essa nova fase. E 1º de fevereiro de 2027 deve ser tratada como o limite para eliminar dependências não planejadas do SMS e da autenticação por voz fornecidos pela Microsoft.
FAQ — Perguntas frequentes
1. O SMS do Microsoft 365 será desativado em 1º de setembro de 2026?
Não. Em 1º de setembro começa a habilitação automática e o incentivo ao registro de passkeys para usuários habilitados para SMS ou voz. A descontinuação do serviço de SMS e voz fornecido pela Microsoft está prevista para 1º de fevereiro de 2027.
2. O que acontece em 1º de fevereiro de 2027?
A Microsoft deixa de fornecer diretamente SMS e chamadas de voz para MFA no Entra ID. Usuários cujo único método disponível seja SMS ou voz precisarão registrar uma passkey para continuar acessando a conta, salvo quando a organização tiver adotado uma alternativa compatível.
3. Passkey substitui a autenticação multifator?
Passkeys podem fornecer autenticação forte e atender requisitos de MFA quando combinadas com mecanismos como biometria ou PIN protegido pelo dispositivo. Portanto, a mudança não representa abandono do MFA, mas adoção de métodos mais resistentes a phishing.
4. Preciso comprar chaves físicas para todos os funcionários?
Não necessariamente. O Microsoft Entra ID suporta diferentes tipos de passkeys. Chaves FIDO2 físicas podem ser adequadas para alguns usuários, enquanto outros podem utilizar passkeys em dispositivos ou aplicativos compatíveis.
5. Windows Hello for Business continuará funcionando?
Sim. Windows Hello for Business continua sendo um dos métodos resistentes a phishing recomendados pela Microsoft.
6. Empresas que precisam continuar utilizando SMS poderão fazê-lo?
A Microsoft prevê a possibilidade de utilização de provedores de telecomunicações gerenciados pelo cliente para organizações que possuam necessidade comercial, técnica ou regulatória legítima. Isso exige planejamento específico e não representa a continuidade automática do serviço atual fornecido pela Microsoft.
7. Como saber quais usuários ainda dependem de SMS?
Administradores podem utilizar relatórios de métodos de autenticação do Microsoft Entra ID para identificar usuários e métodos registrados e planejar a migração.
8. Qual é o maior benefício das passkeys?
O principal ganho é aumentar a resistência a ataques de phishing. Em vez de códigos que podem ser digitados em páginas fraudulentas, passkeys utilizam criptografia vinculada ao serviço legítimo.
Solicite uma avaliação do seu ambiente Microsoft 365
Não espere a mudança atingir todos os usuários para descobrir quem ainda depende de SMS, quais contas administrativas precisam de proteção adicional ou quais procedimentos de recuperação precisam ser atualizados.